Что такое машинное обучение с нулевым разглашением (zkML)?
Машинное обучение с нулевым разглашением — это криптографический метод, который позволяет одной стороне доказать, что модель AI выполнилась корректно и выдала заданный результат, не раскрывая веса модели, входные данные или какие-либо промежуточные вычисления. Он преобразует утверждение о правильности в математический объект, который может проверить любой желающий.
Проблема, которую он решает, носит структурный характер. Когда вы отправляете запрос к хостинговой модели, вы передаете данные на сервер и получаете результат без возможности подтвердить, какая именно модель фактически выполнялась, были ли искажены выходные данные или предоставил ли провайдер более дешевую модель. Вы доверяете ей полностью, что неприемлемо, когда на кону стоит финансовая, медицинская или юридическая ответственность.
zkML заменяет это доверие верификацией. Оператор модели генерирует лаконичное криптографическое доказательство вместе с каждым выводом, подтверждая, что конкретная закрепленная модель обработала конкретный входной параметр для получения конкретного результата. Доказательство не содержит никаких секретных данных, однако любая третья сторона, включая смарт-контракт, может проверить его за миллисекунды.
The asymmetry is what makes it viable. Computation can be expensive while verification stays cheap: a prover may burn GPU hours generating the proof, but the receipt verifies in <1 second. That imbalance is precisely what blockchains need, since onchain resources are scarce and consuming an off-chain AI output otherwise requires trusting an oracle.

Как работает zkML?
zkML преобразует прямой проход нейронной сети в систему арифметических ограничений, а затем доказывает существование валидного присвоения для этих ограничений.
Вот как модель проходит путь от обучения до верифицируемого ончейн-результата:
- Обучение: Разработчик обучает модель обычным способом офчейн, используя проприетарные данные и методы. zkML не меняет само обучение, а полученные веса остаются частной интеллектуальной собственностью.
- Экспорт: Готовая модель экспортируется в стандартный формат обмена, как правило, ONNX или GGUF, который фреймворк доказательства может разобрать в вычислительный граф из слоев и операций.
- Квантование: Веса с плавающей запятой аппроксимируются до целых чисел с фиксированной точкой, поскольку ZK-цепи работают с конечными полями, а не с арифметикой IEEE 754. Этот шаг приводит к небольшой потере точности.
- Компиляция: Фреймворк арифмезирует граф, преобразуя матричные умножения, свертки и нелинейные активации в цепи или системы ограничений, которые может обрабатывать система доказательств.
- Доказательство: Провер выполняет вывод и генерирует лаконичное доказательство, подтверждающее, что результат получен из зафиксированной модели и заданных входных данных, с использованием таких систем, как Halo2, GKR или аргументов на основе таблиц поиска (lookup).
- Верификация: любой верификатор, смарт-контракт, аудитор или устройство пользователя проверяет zero-knowledge proof на соответствие публичным обязательствам, таким как хэш модели, подтверждая корректность без раскрытия весов или исходных данных.
Шаг квантования заслуживает внимания, поскольку именно здесь криптографическая строгость встречается с реальностью машинного обучения. Преобразование арифметики с плавающей запятой в модульную целочисленную арифметику приводит к типичному снижению точности примерно на 0,5%–2% в тестовых задачах — компромисс, на который идет большинство приложений ради доказуемости.

Почему доказательство обходится так дорого
Проблема стоимости кроется в арифметике, а не в сопутствующих факторах. Кодирование каждого умножения и активации в нейронной сети в качестве ограничения драматически раздувает объем работы, из-за чего ранние подходы zkVM влекли за собой накладные расходы, превышающие нативный вывод в 100 000 – 1 000 000 раз.
Этот показатель снизился. Специализированные средства доказательства, ускорение на GPU и более интеллектуальные системы доказательств сократили накладные расходы примерно до диапазона в 10 000 раз, а специализированные фреймворки теперь доказывают модели среднего размера за секунды, а не за часы. Именно траектория, а не текущая абсолютная стоимость, делает эту сферу привлекательной для инвестиций.
Нелинейные операции остаются трудноразрешимым узким местом. Такие активации, как ReLU и softmax, наряду с механизмами внимания в трансформерах, просты в оборудовании с плавающей запятой, но дороги для ариметизации, из-за чего модели компьютерного зрения стали доказуемыми задолго до языковых моделей.

Фреймворки и инструменты zkML в 2026 году
Инструментальный слой консолидировался вокруг горстки серьезных фреймворков, каждый из которых делает ставку на определенные системы доказательств и целевые рабочие нагрузки. Вот проекты, определяющие передовой уровень технологий:
- DeepProve: библиотека на основе GKR от Lagrange, полностью переведенная на открытый исходный код в июне 2026 года, демонстрирует скорость генерации доказательств в 54–158 раз выше, чем у EZKL, и до 671 раза быстрее при верификации.
- EZKL: проверенная временем рабочая лошадка с открытым исходным кодом, построенная на базе Halo2, которая принимает модели ONNX и выдает верификаторы, совместимые с EVM, что делает ее стандартной точкой входа для разработчиков без бэкграунда в криптографии.
- zkPyTorch: компилятор Polyhedra, выпущенный в марте 2025 года, который напрямую интегрируется в стек PyTorch, автоматически выполняя квантование и доказывая VGG-16 с 138 миллионами параметров примерно за 2,2 секунды.
- JOLT Atlas: созданный a16z подход с упором на поисковые таблицы, адаптированный для операций машинного обучения, который уделяет приоритетное внимание простому построению схем и демонстрирует высокий прирост скорости еще до применения ускорения на GPU.
- ZKTorch: исследовательский компилятор, использующий параллельное накопление доказательств и способный доказывать GPT-2 примерно в шесть раз быстрее более ранних универсальных систем zkML на идентичном оборудовании.
- zkVerify: уровень верификации как услуги (verification-as-a-service), поддерживающий множество систем доказательств и позволяющий AI-пайплайнам разгрузить проверку доказательств вместо развертывания специализированных контрактов-верификаторов для каждой модели.

Бенчмарк, который изменил ожидания
Веха проекта Lagrange в июле 2025 года пересмотрела представление о реалистичности. Команда завершила полный инференс GPT-2, трансформера со 124 миллионами параметров, сделав его первой готовой к продакшену криптосистемой, доказавшей всю языковую модель от начала до конца.
Затем система перешла от демонстрации к развертыванию. В июне 2026 года Lagrange открыла исходный код DeepProve, сообщив о более чем 12 миллионах сгенерированных криптографических доказательств и более чем 3 миллионах проверенных от начала до конца AI-инференсов, а также о партнерских отношениях с IBM, NVIDIA, Qualcomm, Oracle, Intel и AWS.
Тем не менее, разрыв на передовой остается огромным, и никто не утверждает обратного. GPT-2 на четыре порядка меньше современных ведущих моделей, поэтому доказательство работы современной передовой системы не просто дорого, но и экономически абсурдно, и следующей заявленной целью Lagrange являются открытые модели класса Llama и Gemma, а не что-либо находящееся на вершине таблицы лидеров.
Изменился не текущий потолок, а наклон кривой. Распараллеливание доказательств по кластерам пруверов, редизайн алгоритмов под GPU и переиспользуемые таблицы поиска — это рычаги, наиболее способные обеспечить следующий качественный скачок, постепенно выводя средние открытые модели в диапазон доказуемости.

Варианты использования zkML в крипто
zkML имеет наибольшее значение там, где результат работы AI влечет за собой финансовые последствия, а стороны не могут доверять друг другу. Эти приложения уже запущены или приближаются к продакшену:
- Верифицируемые агенты: автономные AI-агенты, которые торгуют или управляют казначействами, могут доказать, что каждое решение следовало раскрытой модели, а не тайно подмененной, устраняя разрыв между принципалом и агентом.
- Приватный скоринг кредитоспособности: протокол кредитования может подтвердить, что скоринговый балл заемщика превышает пороговое значение, никогда не видя балансов, истории транзакций или личных данных, так как доказательство подтверждает корректность работы модели.
- Происхождение моделей: поставщики API могут доказать, какая модель фактически обслуживала запрос, предотвращая скрытую замену более дешевой модели во время выставления счета за дорогую.
- Децентрализованный инференс: сети, которые платят нодам за запуск моделей, используют zkML для проверки того, что майнеры действительно выполнили заявленные вычисления, заменяя репутацию криптографическим расчетом.
- Биометрическая идентификация: такие системы, как World, могут позволить пользователям доказать, что новый биометрический шаблон получен из действительной регистрации без централизованной повторной верификации или раскрытия исходного скана.
- Аутентичность контента: медиапайплайны могут добавлять доказательства, показывающие, что актив прошел через раскрытую модель обнаружения, предоставляя регуляторам аудируемый след без раскрытия проприетарного классификатора.
- Целостность оракулов: питающие данные ML-системы могут доказать, что логика агрегации выполнялась так, как указано для различных источников, укрепляя мост между офчейн-интеллектом и ончейн-расчетами.

Развивающиеся приложения DeFi
Децентрализованные финансы являются естественным первым рынком, поскольку они уже работают на основе состязательных допущений и верификации с открытым исходным кодом. Риск-модули, бессрочные контракты бирж и рынки кредитования все больше нуждаются в параметрах на базе AI, не требуя от пользователей слепого доверия к черному ящику.
Паттерн заключается в автоматизации с привязкой доказательств. AI-модель оптимизирует коэффициенты обеспечения, пороги ликвидации или динамические комиссии, а прилагаемое доказательство позволяет контрактам протокола проверить, что параметры поступили из прошедшей аудит модели, а не из дискреционного решения оператора.
Управление DAO является вторым рубежом, где весовые коэффициенты для голосования на базе ML или симуляции предложений могут быть подтверждены без раскрытия индивидуальных холдингов. Объединяющая логика заключается в том, что автоматизация приемлема в системах без доверия только в том случае, если саму автоматизацию можно проверить.

Рынок zkML и ключевые проекты
Капитал и инфраструктура консолидировались вокруг нескольких игроков, создающих верифицируемый AI-стек. Понимание того, кто что делает, проясняет, где сосредоточена реальная активность сектора:
- Lagrange Labs: управляет сетью доказательств, где операторы делают stake для участия в торгах на генерацию доказательств, с набором операторов высшего уровня и DeepProve в качестве своей флагманской библиотеки zkML для AI-инференса.
- Inference Labs: привлекла 6,3 миллиона долларов от инвесторов, включая Delphi и Mechanism, для создания Proof of Inference — протокола, защищающего AI-агентов с помощью криптографической верификации.
- Bittensor Subnet 2: крупнейший действующий децентрализованный кластер доказательств zkML, создавший более 160 миллионов доказательств с нулевым разглашением и стимулирующий проектирование схем и оптимизацию пруверов.
- Polyhedra: предоставляет компилятор zkPyTorch и бэкенд доказательств Expander, расширяя границы удобства использования, чтобы инженеры по ML могли генерировать доказательства без криптографической экспертизы.
- Giza: фокус на развертывании верифицируемых моделей ончейн и поддержке автономных агентов, с приоритетом доступности для разработчиков над сырой производительностью доказательств.
- EZKL: Поддерживает самый популярный инструмент с открытым исходным кодом, проверенный Trail of Bits, и служит базовым стандартом, по которому оцениваются новые проверы.
Коммерческая картина выглядит более неоднозначно, чем признают как оптимисты, так и пессимисты. Цены на токены Verifiable-AI сильно пострадали, и многие из них торгуются вблизи исторических минимумов, однако только DeepProve верифицировала более трех миллионов инференсов и привлекла партнеров из оборонной и корпоративной сферы, включая Anduril, Lockheed Martin и IBM, так что реальное использование растет, даже несмотря на то, что публичные рынки недооценивают этот сектор.

Регулирование и вопросы комплаенса для zkML
Регуляторное давление является самым весомым некриптовалютным аргументом в пользу верифицируемого AI. Закон ЕС об AI налагает обязательства по документированию, отслеживаемости и надзору со стороны человека на системы высокого риска, а криптографические доказательства предлагают способ подтвердить корректность без передачи проприетарных моделей аудиторам.
График существенно сдвинулся в 2026 году. Законодатели ЕС достигли политического соглашения 7 мая 2026 года об отсрочке выполнения наиболее обременительных обязательств для систем высокого риска, перенеся требования для систем из Приложения III, таких как скоринг кредитоспособности и подбор персонала, на декабрь 2027 года, а для встроенных в продукты систем — на август 2028 года, в то время как обязанности по обеспечению прозрачности вступают в силу уже в 2026 году.
Эта отсрочка имеет две стороны для zkML. Она снимает краткосрочную срочность соблюдения требований, на которую рассчитывали вендоры, но в то же время дает технологии время на созревание до наступления дедлайнов, поскольку затраты на генерацию доказательств для действительно моделей высокого риска сегодня остаются неприятно высокими.
Более глубокий смысл заключается в том, что регулирование поощряет доказательства, а не утверждения. Независимо от того, назначена ли дата исполнения на 2026 или 2028 год, организациям в конечном итоге потребуется продемонстрировать, что развернутая модель вела себя так, как задокументировано, а математическое доказательство является более весомым артефактом, чем декларация о соблюдении политик.

zkML, цифровая идентичность и волна верификации возраста
Крупнейшее реальное внедрение zero-knowledge криптографии происходит вовсе не в криптовалютах. Оно происходит в сфере цифровой идентичности под влиянием требований по верификации возраста, внедряемых по всей Европе, в UK и за их пределами.
Это важно для zkML, поскольку создает инфраструктуру учетных данных, инфраструктуру wallet и общее знакомство с технологией, от которых в конечном итоге будет зависеть верифицируемый AI, даже несмотря на то, что эти две технологии решают разные задачи.
Глобальное внедрение ZK-идентичности
Европейская комиссия запустила бесплатное приложение для верификации возраста с открытым исходным кодом 15 апреля 2026 года, созданное на базе криптографии с доказательством с нулевым разглашением, чтобы пользователи могли доказать прохождение возрастного ценза без раскрытия даты рождения или личности. Семь государств-членов, включая Францию, Италию и Испанию, обязались интегрировать его.
Лежащая в ее основе инфраструктура еще масштабнее. Пересмотренный регламент eIDAS требует, чтобы каждое государство-член ЕС предоставило Digital Identity Wallet к концу 2026 года, и явно поощряет криптографию с сохранением конфиденциальности, в то время как британский закон об онлайн-безопасности (Online Safety Act) и Закон о цифровых услугах (Digital Services Act) создают регуляторное давление, делающее внедрение обязательным.
Частный сектор двигался параллельно. Google интегрировал ZK-верификацию возраста в Google Wallet при участии Bumble в качестве партнера по запуску и открыл исходный код своих библиотек ZKP, а подразделение Microsoft Research опубликовало Vega — собственную систему с нулевым разглашением для учетных данных цифровой идентичности.

Где на самом деле применим zkML
Стоит четко озвучить важное различие, поскольку оно часто размывается. Доказательство того, что вам больше восемнадцати лет на основе подписанных правительственных учетных данных, не задействует нейросеть, поэтому это zero-knowledge криптография, но это не zkML. Их объединяет математика, а не механизмы.
Истинное пересечение заключается в оценке возраста. Платформы, сталкивающиеся с требованиями верификации, должны выбирать между оценкой на базе AI, которая сохраняет конфиденциальность, но ошибается в отношении людей, и загрузкой документов, которая точна, но превращает каждый сервис в приманку для утечки данных государственных удостоверений личности. Microsoft Research называет это двойной ловушкой.
zkML — это то, что устраняет данный компромисс. Модель оценки возраста может работать локально на устройстве пользователя и выдавать доказательство того, что раскрытая модель выполнилась честно на реальном скане лица, поэтому платформа получает только результат типа boolean, в то время как изображение, биометрический шаблон и веса модели никогда не покидают телефон.
Чат-контроль и дебаты о слежке
Та же криптография неуклюже вписывается в спорные предложения Европы по чат-контролю (Chat Control), где обязательное сканирование личных сообщений оправдывалось целями защиты детей. Сканирование на стороне клиента и zkML обещают верификацию без массового раскрытия данных, что делает эту концепцию политически мощной.
Критики таких концепций утверждают, что верификация с сохранением конфиденциальности нормализует сам спрос, поскольку система, которая неоднократно просит пользователей доказать свои атрибуты, меняет доступ к интернету независимо от того, насколько мало данных утекает с каждым отдельным доказательством. Правозащитные группы выступили против привязки проверки возраста к кошелькам цифровой идентичности именно по этой причине.
Для zkML этот урок неприятен, но полезен. Криптографическая верифицируемость — это действительно мощный инструмент обеспечения конфиденциальности, но в то же время она является инструментом обеспечения режимов комплаенса, и политическое значение технологии полностью зависит от того, доказательства чего институты решат потребовать.
zkML в сравнении с другими подходами верифицируемого AI
zkML — это не единственный способ сделать результаты AI надежными, и зачастую не самый дешевый. Понимание альтернатив проясняет, в каких случаях криптографическое доказательство действительно оправдывает свои затраты:
- Доверенные среды выполнения (Trusted execution environments): TEEs запускают модели внутри защищенных аппаратных анклавов и подтверждают результат, предлагая значительно меньшие накладные расходы, но требуя доверия к производителю чипов и оставаясь уязвимыми к атакам по сторонним каналам.
- Есть ли токен zkML, в который я могу инвестировать?
- Консенсусное переисполнение: Несколько узлов повторно запускают один и тот же инференс и сравнивают результаты. Это простой подход, который увеличивает вычислительные затраты и не может сохранить конфиденциальность входных данных или весов.
- Полное гомоморфное шифрование: FHE выполняет вычисления непосредственно на зашифрованных данных, обеспечивая надежную конфиденциальность, но сопряжено с накладными расходами на производительность, которые в настоящее время превышают даже zkML для большинства рабочих нагрузок машинного обучения.
- Федеративное обучение: Обучение происходит локально, и передаются только обновления, что защищает исходные данные без доказательства того, что какой-либо участник выполнил вычисления честно, оставляя пробел в целостности, который может заполнить zkML.
Наиболее вероятным исходом станет композиция, а не появление одного победителя. Гибридные стеки, объединяющие ZK-доказательства с зашифрованными вычислениями, уже обсуждаются для самых конфиденциальных облачных нагрузок, а TEE могут справляться с пропускной способностью, в то время как zkML закрепляет за собой принятие важных решений.

Риски и ограничения
Гарантии zkML реальны, но реальны и ее ограничения, а честная оценка в столь ранней сфере важнее энтузиазма. Основные опасения заключаются в следующем:
- Накладные расходы на затраты: Даже при примерно 10 000-кратном превышении нативного инференса генерация доказательств остается слишком дорогой для пограничных языковых моделей, что ограничивает zkML более мелкими, четко определенными моделями в обозримом будущем.
- Потеря точности: Квантование весов с плавающей запятой в целые числа конечного поля обычно стоит от 0,5% до 2% точности, что является приемлемым компромиссом для многих задач, но неприемлемо для критически важных по точности приложений.
- Централизация провайдеров доказательств: Генерация доказательств все больше зависит от GPU-кластеров и специализированного оборудования, концентрируя возможности среди хорошо капитализированных операторов и подрывая децентрализацию, которой должна служить эта технология.
- Риск реализации: Доказательство лишь подтверждает, что схема выполнена правильно, а не то, что схема точно представляет задуманную модель, поэтому багованная компиляция может создавать уверенно верифицированную бессмыслицу.
- Дефицит кадров: Сфера требует специалистов, свободно владеющих как криптографией, так и машинным обучением, — узкое пересечение, которое замедляет внедрение на уровне предприятий независимо от того, насколько хорошими становятся базовые инструменты.
- Диссонанс цен на токены: Токены верифицируемого AI торгуются вблизи исторических минимумов, несмотря на рост объема доказательств, поэтому использование инфраструктуры и стоимость токенов разделились, и держатели не могут предполагать, что внедрение транслируется в цену.
- Конкурирующие стандарты: Более легкие фреймворки доверия агентов могут удовлетворить многие потребности в верификации без криптографического доказательства, захватывая сценарии использования, которые zkML рассчитывала занять.
- Фрагментация стандартов: Конкурирующие системы доказательств и несовместимые наборы инструментов ограничивают интероперабельность, и без сближения внедрение может расщепиться на экосистемы, которые не могут проверить работу друг друга.

Заключение
zkML перешла из разряда исследовательского интереса в рабочую инфраструктуру. Был доказан полноценный инференс GPT-2, модели компьютерного зрения среднего размера доказываются за секунды, а накладные расходы снизились на два порядка примерно за два года — более быстрая кривая улучшений, чем когда-либо удавалось любым криптографическим примитивам.
Честное ограничение заключается в том, что разрыв между тем, что доказуемо, и тем, что развертывается, остается значительным. Передовые модели находятся на четыре порядка вне зоны экономической досягаемости, оборудование для провайдеров доказательств концентрируется среди хорошо капитализированных операторов, а токены сектора торгуются значительно ниже ожиданий периода финансирования, даже несмотря на рост объемов доказательств.
Стратегическое обоснование опирается на то, куда движется AI, а не на то, где он находится сейчас. Автономные агенты начинают перемещать реальный капитал, регуляторы требуют демонстративного поведения моделей, а инфраструктура zero-knowledge identity, развертываемая по всей Европе, незаметно нормализует криптографические доказательства как повседневную инфраструктуру. Для всех, кто следит за конвергенцией AI и crypto, zkML — это тот слой, где эти траектории пересекаются.






